Обнаружен ботнет для VoIP систем

Обнаружен ботнет для VoIP систем

Исследователи в области безопасности компании Symantec предупреждают о появлении в сети нового трояна, который посредством распределенных атак захватывает учетные записи пользователей VoIP систем.

Согласно источнику, троян «SIP cracker» распространяется посредством инфектора Sality, который как известно, создает Р2Р сеть из пораженных компьютеров, получая ссылки на загрузку дополнительных компонентов.

Первые образцы «SIP cracker» появились еще в прошлом году, тогда некоторые блоггеры сообщали о широкомасштабных атаках. Однако в своей новой модификации он уникален, считают специалисты Symantec.

Дело в том, что троян нацелен на протокол установления сеанса (SIP), при этом он использует распределенный метод атаки. То есть, связываясь с контрольно-командным сервером, он получает пакет IP, среди которых ищет адрес сервера SIP. Как только поиск увенчался успехом, троян рапортует об этом на свой сервер. В ответ он получает пакет логинов и паролей к учетным записям пользователей и пытается зарегистрироваться. Получив доступ к системе, ждет новых команд из «штаба». Кроме этого, «SIP cracker» может проникнуть в систему Asterisk PBX через веб-интерфейс FreePBX под видом администратора.

Основная опасность состоит в высокой скорости заражения. По мнению эксперта в области безопасности Symantec Николаса Фальери, бот может охватить все адресное пространство серверов всего за 5-6 часов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В PT NAD 12.3 добавили плейбуки и снизили требования к «железу»

Positive Technologies выпустила новую версию системы поведенческого анализа сетевого трафика PT Network Attack Discovery — 12.3. В обновлении повысили производительность, добавили облачное хранилище для метаданных, расширили возможности централизованного мониторинга и внедрили плейбуки для реагирования на инциденты.

Среди ключевых изменений — прирост производительности на 30% и оптимизация работы на слабонагруженных системах. Требования к «железу» снизились: нагрузка на CPU уменьшилась на треть, а потребности в оперативной памяти и SSD — вполовину.

Это особенно актуально для небольших инсталляций, например, с пропускной способностью 1 Гбит/с.

Обновили центральную консоль: теперь через неё можно скачивать дампы трафика и файлы, управлять ролями узлов, переименовывать их, отключать отслеживание активности и менять её статус. В планах — реализовать централизованное управление исключениями и базой знаний, чтобы упростить администрирование в распределённых сетях.

Появилась возможность хранить метаданные не только локально, но и в «облаке» — публичном или частном. Это даёт больше гибкости и позволяет платить только за реально используемый объём хранилища.

Добавлены новые инструменты для SOC: обновлённые модули анализа, репутационные списки и плейбуки — подробные инструкции по действиям при срабатывании сигнатур и активностей. Они включают описание атак и примеры из практики, что должно помочь операторам быстрее реагировать на угрозы.

Также система теперь умеет индексировать нестандартные поля заголовков HTTP, что пригодится при расследованиях и проактивном поиске угроз. В части интеграций улучшена работа с SIEM-системами: по syslog теперь можно передавать больше информации об атаках. Кроме того, появилась поддержка персональных токенов доступа PT MC, что упростит работу с API, в том числе из скриптов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru